ci: alignement sur le standard qualite (Larastan, couverture, SonarQube) et deploiement SSH
CI - Intégration continue / quality-and-tests (pull_request) Failing after 2m35s
CI - Intégration continue / quality-and-tests (pull_request) Failing after 2m35s
- ci.yml: ajout analyse statique PHPStan/Larastan, couverture PHPUnit (clover+junit) et analyse SonarQube conditionnelle - deploy.yml: deploiement continu par SSH (git reset + docker compose up --build + migrations + cache), conteneur cesizen-app - phpstan.neon (niveau 5), grumphp.yml (hooks qualite locaux), sonar-project.properties, docker-compose.sonar.yml - ajout larastan/larastan et phpro/grumphp en require-dev Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
+56
-65
@@ -1,79 +1,70 @@
|
||||
# ─────────────────────────────────────────────────────────────
|
||||
# Déploiement Continu (CD) — CESIZen / Application Web Laravel
|
||||
# Déclenché après un merge sur `main` (ou un tag de version).
|
||||
# Chaîne : build image Docker → push vers le Container Registry
|
||||
# de Gitea → déclenchement du webhook Portainer (redéploiement).
|
||||
# ─────────────────────────────────────────────────────────────
|
||||
name: CD - Déploiement Web (Production)
|
||||
name: CD - Déploiement continu
|
||||
|
||||
# Déploiement continu : après un push sur main, une fois la CI passée,
|
||||
# on se connecte en SSH au serveur de production et on met à jour l'application
|
||||
# (git reset, rebuild des conteneurs, migrations, mise en cache).
|
||||
#
|
||||
# L'application Laravel vit dans le sous-dossier WEB/ (monorepo) ; le conteneur
|
||||
# PHP de production s'appelle « cesizen-app » (cf. WEB/docker-compose.yml).
|
||||
#
|
||||
# Secrets à définir dans Gitea (Settings > Actions > Secrets du dépôt) :
|
||||
# - SSH_HOST : IP ou domaine du serveur
|
||||
# - SSH_USER : utilisateur SSH
|
||||
# - SSH_PRIVATE_KEY : clé privée SSH autorisée sur le serveur
|
||||
# - SSH_PORT : port SSH (optionnel, 22 par défaut)
|
||||
# - DEPLOY_PATH : chemin du dépôt cloné sur le serveur (ex: /home/sam/CESIZen)
|
||||
|
||||
on:
|
||||
push:
|
||||
branches: [main]
|
||||
paths:
|
||||
- 'WEB/**'
|
||||
- '.gitea/workflows/deploy.yml'
|
||||
tags:
|
||||
- 'v*'
|
||||
workflow_dispatch: {} # permet un déclenchement manuel depuis l'UI Gitea
|
||||
|
||||
env:
|
||||
# Registre de conteneurs intégré à Gitea
|
||||
REGISTRY: gitea.sam-coffre.duckdns.org
|
||||
IMAGE_NAME: ${{ github.repository_owner }}/cesizen-web
|
||||
|
||||
jobs:
|
||||
build-and-deploy:
|
||||
deploy:
|
||||
runs-on: ubuntu-latest
|
||||
|
||||
steps:
|
||||
# 1. Récupération du code source
|
||||
- name: Checkout du dépôt
|
||||
uses: actions/checkout@v4
|
||||
|
||||
# 2. Préparation de Docker Buildx
|
||||
- name: Configuration de Docker Buildx
|
||||
uses: docker/setup-buildx-action@v3
|
||||
|
||||
# 3. Authentification sur le Container Registry Gitea
|
||||
# Les identifiants sont stockés dans les secrets du dépôt.
|
||||
- name: Connexion au registre Gitea
|
||||
uses: docker/login-action@v3
|
||||
- name: Déploiement sur le serveur via SSH
|
||||
uses: appleboy/ssh-action@v1.2.0
|
||||
with:
|
||||
registry: ${{ env.REGISTRY }}
|
||||
username: ${{ secrets.REGISTRY_USERNAME }}
|
||||
password: ${{ secrets.REGISTRY_TOKEN }}
|
||||
host: ${{ secrets.SSH_HOST }}
|
||||
username: ${{ secrets.SSH_USER }}
|
||||
key: ${{ secrets.SSH_PRIVATE_KEY }}
|
||||
port: ${{ secrets.SSH_PORT }}
|
||||
script: |
|
||||
set -e
|
||||
cd "${{ secrets.DEPLOY_PATH }}"
|
||||
|
||||
# 4. Calcul des tags de l'image (latest + SHA court + tag Git)
|
||||
- name: Définition des tags
|
||||
id: meta
|
||||
run: |
|
||||
echo "sha=$(echo ${{ github.sha }} | cut -c1-7)" >> "$GITHUB_OUTPUT"
|
||||
DEPLOY_UID=$(id -u)
|
||||
|
||||
# 5. Build et push de l'image (contexte = dossier WEB)
|
||||
- name: Build & Push de l'image Docker
|
||||
uses: docker/build-push-action@v6
|
||||
with:
|
||||
context: ./WEB
|
||||
file: ./WEB/Dockerfile
|
||||
push: true
|
||||
tags: |
|
||||
${{ env.REGISTRY }}/${{ env.IMAGE_NAME }}:latest
|
||||
${{ env.REGISTRY }}/${{ env.IMAGE_NAME }}:${{ steps.meta.outputs.sha }}
|
||||
cache-from: type=gha
|
||||
cache-to: type=gha,mode=max
|
||||
# L'utilisateur de déploiement doit posséder storage/ & bootstrap/cache
|
||||
# AVANT toute opération git (un déploiement précédent a pu les passer à
|
||||
# www-data, ce qui bloquerait git). chown via le conteneur (= root).
|
||||
docker exec -u 0 cesizen-app chown -R "${DEPLOY_UID}:www-data" \
|
||||
/var/www/storage /var/www/bootstrap/cache || true
|
||||
|
||||
# 6. Déclenchement du redéploiement Portainer
|
||||
# Portainer re-pull l'image `latest` et recrée le conteneur.
|
||||
# L'URL du webhook est un secret (ne jamais l'exposer en clair).
|
||||
- name: Redéploiement via webhook Portainer
|
||||
run: |
|
||||
echo "Déclenchement du redéploiement Portainer..."
|
||||
curl --fail --silent --show-error -X POST "${{ secrets.PORTAINER_WEBHOOK_URL }}"
|
||||
echo "Redéploiement demandé avec succès."
|
||||
# Récupération propre de la dernière version : on ÉCRASE toute modif
|
||||
# locale parasite (le serveur est une copie de déploiement, aucune
|
||||
# édition manuelle n'est censée y vivre). Les fichiers non suivis
|
||||
# (.env, cert.pem…) ne sont PAS touchés par reset --hard.
|
||||
git fetch origin main
|
||||
git reset --hard origin/main
|
||||
|
||||
# 7. (Optionnel) Vérification de disponibilité post-déploiement
|
||||
- name: Health check
|
||||
run: |
|
||||
sleep 20
|
||||
curl --fail --silent --show-error https://cesizen.sam-coffre.duckdns.org/up \
|
||||
|| echo "::warning::Le health check /up n'a pas répondu — vérifier le conteneur."
|
||||
# Reconstruction et redémarrage des conteneurs (compose dans WEB/)
|
||||
cd WEB
|
||||
docker compose up -d --build
|
||||
|
||||
# Migrations de la base de données (sans interaction)
|
||||
docker exec cesizen-app php artisan migrate --force
|
||||
|
||||
# Mise en cache de la configuration et des routes (performances en prod)
|
||||
docker exec cesizen-app php artisan config:cache
|
||||
docker exec cesizen-app php artisan route:cache
|
||||
docker exec cesizen-app php artisan view:cache
|
||||
|
||||
# Correction des permissions sur les dossiers écrits par Laravel.
|
||||
# Propriétaire = utilisateur de déploiement (pour les futurs git reset),
|
||||
# groupe = www-data avec écriture de groupe + setgid (héritage du groupe).
|
||||
docker exec -u 0 cesizen-app sh -c "\
|
||||
chown -R ${DEPLOY_UID}:www-data /var/www/storage /var/www/bootstrap/cache && \
|
||||
chmod -R ug+rwX /var/www/storage /var/www/bootstrap/cache && \
|
||||
find /var/www/storage /var/www/bootstrap/cache -type d -exec chmod g+s {} +"
|
||||
|
||||
Reference in New Issue
Block a user